Aikido

Comment Engel & Völkers a remplacé trois outils d'AppSec , à savoir : Aikido

Migré depuis -
SonarQube,  
Outils open source,  
3
AppSec outils regroupés dans Aikido
5 min
Pour lancer un nouveau projet
~30%
Moins de problèmes de sécurité non résolus
1er
Alerte concernant un nouveau CVE sur GitLab

En un coup d'œil

  • Aikido a remplacé trois outils de sécurité du code, dont « SonarQube »
  • Les nouveaux projets sont mis en service en cinq minutes au lieu d'environ deux heures
  • Chaque dépendance vulnérable apparaît sous la forme d'un seul ticket comprenant l'intégralité de sa chaîne de dépendances, au lieu d'une alerte par CVE.
  • Aikido a été le premier service à signaler une nouvelle vulnérabilité CVE de GitLab affectant l'équipe, avant même son propre outil d'gestion des vulnérabilités

La base de code, de plus en plus volumineuse, avait fini par dépasser les capacités de ces trois outils distincts

Engel & Völkers, la société immobilière hambourgeoise, utilise Aikido pour sécuriser un code source d'environ deux millions de lignes à partir d'une seule plateforme, après avoir remplacé SonarQube et deux autres outils.

Elizaveta Katiushina, analyste senior en sécurité, est responsable de l’ensemble des solutions de sécurité web et est la personne vers laquelle les développeurs se tournent lorsqu’ils sont initiés aux outils de sécurité du code de l’entreprise. Thorben Wagner, chef d'équipe Sécurité de l'information et RSSI, s'occupe des aspects organisationnels. Engel & Völkers est un courtier immobilier résidentiel et commercial depuis 1977 ; aujourd'hui, plus de 16 700 personnes travaillent sous cette enseigne dans environ 1 000 agences réparties dans 35 pays.

Pendant environ trois ans, l'équipe a utilisé SonarQube pour SAST. Les vérifications des dépendances et des secrets passaient par deux autres outils, ce qui faisait que les résultats étaient dispersés à trois endroits différents. Chaque nouveau projet impliquait également un travail manuel : Elizaveta devait créer un jeton pour le chef d'équipe du dépôt, puis vérifier que l'intégration fonctionnait correctement.

Le modèle de licence a posé un problème de planification. SonarQube facturait sa licence développeur au nombre de lignes de code, et la base de code s'agrandissait au fur et à mesure que le produit évoluait ; l'équipe ne pouvait donc pas prévoir le coût de la sécurité un an à l'avance. Les modules complémentaires, même open source, entraînaient des frais supplémentaires dès que l'équipe dépassait les limites de la formule « Business ».

« Avec ce système, nous n’avons jamais pu chiffrer précisément le budget », explique Thorben.

Un seul endroit pour chaque découverte

Aikido gère désormais les sites SAST, SCA et détection de secrets pour l'équipe. Pour Elizaveta, cette évolution s'est traduite par une augmentation de sa charge de travail :

« Dans SonarQube, la mise en route d'un nouveau projet me prenait environ deux heures. Dans Aikido , cela ne prend que cinq minutes. »

C'est dans l'analyse des dépendances qu'Aikido e se démarque. Elle affiche la chaîne complète des dépendances, ce qui permet aux développeurs de voir quand un paquet vulnérable est réellement utilisé. Elle regroupe également les CVE associées sous un seul ticket, au lieu d'en ouvrir un pour chacune d'entre elles.

« Je suis sûr que Aikido est plus efficace pour l'analyse des dépendances. Une même dépendance peut comporter trois CVE. Sur SonarQube , cela correspondait à trois tickets, ce qui encombrait notre flux. Sur Aikido , il n'y a qu'un seul ticket : cette dépendance est vulnérable, voici les CVE associés, corrigez-la. »

Au cours de la mise en place, Elizaveta a fait appel au service d'assistance par chat d'Aikido.

« J'ai envoyé un message et j'ai reçu une réponse en cinq minutes. Je ne m'y attendais pas. »

Pourquoi Engel & Völkers a choisi Aikido

  • La couverture médiatique et l'impact qui ont permis à ces solutions de devancer SonarQube ,Cloud Enterprise, Snyk et GitLab Ultimate dans le processus d'appel d'offres de l'équipe
  • Une transition qui demande moins d'efforts que la migration de leur instance auto-hébergée d'SonarQube vers le cloud
  • Une tarification basée sur le nombre de postes utilisateur, ce qui permet à l'équipe de s'organiser en fonction de l'évolution du code, à un coût nettement inférieur à celui de la concurrence
«Aikido nous a apporté l'équilibre entre couverture et impact que nous recherchions. C'est l'offre globale, y compris les capacités techniques, qui nous a convaincus de changer de fournisseur », explique Thorben.

Aikido a signalé un CVE sur GitLab avant tout le monde

Peu avant cet entretien, une nouvelle faille de sécurité (CVE) a touché GitLab. Aikido a été le premier service à alerter l'équipe que son environnement GitLab était affecté.

«Aikido n’a même pas pour mission de nous signaler ce genre de problème. Son rôle concerne les problèmes liés à notre code. Mais c’est le premier service à l’avoir signalé. Il a été plus rapide que notre outil d’ gestion des vulnérabilités , qui est spécifiquement conçu pour notre environnement », explique Elizaveta.

Comment Engel & Völkers utilise aujourd'hui Aikido

Engel & Völkers n'évolue pas sur un marché fortement réglementé, et l'équipe investit dans la sécurité pour renforcer sa propre position et l'intégrer au processus de conception, non pas parce qu'elle y est contrainte.

« Nous ne sommes pas obligés de le faire, mais nous le voulons, et nous en avons les moyens grâce à Aikido. » 
  • SAST ainsi que l'SCA ion à l'échelle de l'ensemble du code, sans oublier détection de secrets
  • Intégrations Slack et Jira pour les alertes et les tickets
  • Test d'intrusion « boîte blanche » d'un produit basé sur l'IA
  • Un ensemble d'indicateurs clés de performance (KPI) en matière de sécurité prévu pour la fin de l'année, les données nécessaires aux rapports destinés au comité de direction et aux équipes internes étant fournies par Aikido

Verdict final

« Nous avons passé en revue tous les outils dont nous disposons, et Aikido est, selon nous, à la pointe de la technologie. »

Thorben Wagner, responsable de l'équipe Sécurité de l'information et RSSI

« D'un point de vue technique, je n'ai qu'un seul mot à dire : rapide »

Elizaveta Katiushina, analyste senior en sécurité

‍

Sécurisez votre environnement dès maintenant.

Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.

Aucune carte de crédit requise | Résultats en 32 secondes.